JadeProx: Tracing a China-Nexus Operation Through an OPSEC Mistake

    Date: 07/28/2026

    Severity: Medium

    Summary

    An exposed Alibaba Cloud server revealed an active China-nexus cyberespionage campaign targeting organizations in Vietnam, Malaysia, Hong Kong, Honduras, and Venezuela. The operation used the newly identified TriBack Loader with DLL sideloading and Win32 callback APIs to evade detection, delivering AdaptixC2 and Beagle backdoors. Investigators also uncovered credential-harvesting phishing portals, offensive toolkits, proxy infrastructure, and XMRig binaries, exposing the threat actor’s post-exploitation activities and operational infrastructure.

    Indicators of Compromise (IOC) List

    Domains/URLs

    sylverixstrategy.com

    gouvvbo.top

    license.claude-pro.com

    vertextrust-advisors.com

    update-trellix.com

    update-crowdstrike.com

    update-sentinelone.com

    dlrz-web.oss-cn-beijing.aliyuncs.com

    IP Address

    43.106.71.28

    8.217.190.58

    Hash

    bb5c88de9e04e6306260b9f3a4498933

    35cdbf8a16da1245d574a0365cb87287

    0e6d22c2a81d29b1f9d8395d44e19e53

    d99392248bdd7e351e63ead6733638ba

    df1f03a2534480a4838f62339bcb90d8

    7840f30b395fac347f85b38633c2d08d

    9e01bf0e28c86435cfb1afaef44238e9

    5222a31cf24f9f57ae3d1831f264a983

    fef1d3cb35129ad25d95e279565b9001

    f2ce6fe8b52dfbacfee482a48f4ae972

    c1f45a0609c5c1bd2c21cad20703f126

    a4cdecc57a215243d279cdb065863308

    bef0b8599d18acf1c74192ae9f198f85

    88ac1c5fc9ee89491c70ea16131e264a

    3fe9c84025f4401f8cd661675642c526

    c64eda499e2a21ad158841b9dbc7adc9

    efac43473d7e87ede5176fe01a114abb

    c512adfa8743c3b3c776d4452f00c6c0

    796f82a4833be330b1e35af63e55b597

    4faf4fd91d28e014b4f2362d6a7bb8ac

    3b3dd8f3a5e1ff85c63f2453ad270415

    38e317af0fc0efcc88265f243a264542

    5b75b00a4b4c32b6e213514e80500a65

    8002ab4d0cf7e1888ee72de0b9f4282c

    7c84e75817349adcdea9925b86f67670

    aedd185b76ccda8d65dbd26204cc0e9a

    f360afe51b499a036c7be8c0ecc4dc89

    39d4012e49f58092ec5cefed13dbbcfd

    ee5a2cdd4ce6ccb2e9279c9e13e8bd15

    b8053bcd04ce9d7d19c7f36830a9f26b

    0482d6053f96e6bde0a92af25497f3c0

    Gurucul Threat Detection and Incident Response (TDIR) Queries for Detection

    Detection Query 1 :

    domainname like "sylverixstrategy.com" or url like "sylverixstrategy.com" or siteurl like "sylverixstrategy.com" or domainname like "update-trellix.com" or url like "update-trellix.com" or siteurl like "update-trellix.com" or domainname like "gouvvbo.top" or url like "gouvvbo.top" or siteurl like "gouvvbo.top" or domainname like "update-sentinelone.com" or url like "update-sentinelone.com" or siteurl like "update-sentinelone.com" or domainname like "dlrz-web.oss-cn-beijing.aliyuncs.com" or url like "dlrz-web.oss-cn-beijing.aliyuncs.com" or siteurl like "dlrz-web.oss-cn-beijing.aliyuncs.com" or domainname like "license.claude-pro.com" or url like "license.claude-pro.com" or siteurl like "license.claude-pro.com" or domainname like "update-crowdstrike.com" or url like "update-crowdstrike.com" or siteurl like "update-crowdstrike.com" or domainname like "vertextrust-advisors.com" or url like "vertextrust-advisors.com" or siteurl like "vertextrust-advisors.com"

    Detection Query 2 :

    dstipaddress IN ("43.106.71.28","8.217.190.58") or srcipaddress IN ("43.106.71.28","8.217.190.58")

    Detection Query 3 :

    md5hash IN ("35cdbf8a16da1245d574a0365cb87287","efac43473d7e87ede5176fe01a114abb","4faf4fd91d28e014b4f2362d6a7bb8ac","f2ce6fe8b52dfbacfee482a48f4ae972","fef1d3cb35129ad25d95e279565b9001","796f82a4833be330b1e35af63e55b597","c64eda499e2a21ad158841b9dbc7adc9","39d4012e49f58092ec5cefed13dbbcfd","a4cdecc57a215243d279cdb065863308","d99392248bdd7e351e63ead6733638ba","7c84e75817349adcdea9925b86f67670","b8053bcd04ce9d7d19c7f36830a9f26b","bef0b8599d18acf1c74192ae9f198f85","3b3dd8f3a5e1ff85c63f2453ad270415","c1f45a0609c5c1bd2c21cad20703f126","3fe9c84025f4401f8cd661675642c526","88ac1c5fc9ee89491c70ea16131e264a","bb5c88de9e04e6306260b9f3a4498933","0e6d22c2a81d29b1f9d8395d44e19e53","df1f03a2534480a4838f62339bcb90d8","7840f30b395fac347f85b38633c2d08d","9e01bf0e28c86435cfb1afaef44238e9","5222a31cf24f9f57ae3d1831f264a983","c512adfa8743c3b3c776d4452f00c6c0","38e317af0fc0efcc88265f243a264542","5b75b00a4b4c32b6e213514e80500a65","8002ab4d0cf7e1888ee72de0b9f4282c","aedd185b76ccda8d65dbd26204cc0e9a","f360afe51b499a036c7be8c0ecc4dc89","ee5a2cdd4ce6ccb2e9279c9e13e8bd15","0482d6053f96e6bde0a92af25497f3c0")

    Reference:    

    https://www.group-ib.com/blog/jadeprox-china-nexus-triback-loader/#groupib-threat-intelligence-portal               


    Tags

    MalwareThreat ActorChina-NexusCyber EspionageVietnamMalaysiaHong KongHondurasLoaderDLLSideLoadingAdaptixC2BackdoorCredential HarvestingPhishingExploitation

    « Previous ArticleNext Article »

    Comments

    No records to display

    Looking for Something?
    Threat Research Categories:
    Tags